ウェブサイトのトラッキングに伴うプライバシーリスクは、医療機関のデジタル資産のあちこちに潜んだまま、患者や規制当局、原告に発見されるまで気づかれないことがあります。
ある広告キャンペーンのために設置したピクセル、プラグイン経由で導入されたスクリプト、外部代理店が追加した分析ツールなどは、誰が承認したのか忘れられた後も動き続ける可能性があります。これがウェブサイトのトラッキングに伴うプライバシーリスクとなります。
プライバシー部門やコンプライアンス部門が、どのツールが稼働し、どのような情報を収集し、その情報がどこへ送信されているかをすべて把握しているとは限りません。複数の病院、拠点、サブドメイン、診療領域別サイト、キャンペーンページを抱える医療システムでは、1つの見落としや設定ミスのあるスクリプトが、数百から数千ものウェブページに影響を及ぼすおそれがあります。
無料のウェブスキャン*を依頼すれば、自社サイトで何が動いているのか、そしてそれが自組織の約束と一致しているのかを確認できます。
絶えず更新される医療システムのウェブサイト
大規模な医療機関は、本体のコーポレートサイトに加えて、病院ごとのサイト、医師検索ディレクトリ、診療領域別ページ、キャンペーン用ランディングページ、患者ポータルのログインページ、採用サイト、ブログ、モバイルアプリ、買収によって引き継いだサイトなどを運営していることがあります。複数のマーケティングチーム、代理店、開発者、テクノロジーベンダーが、それぞれ新しいコードを導入できる状況です。
その結果、ウェブ環境は絶えず変化し続けます。コンプライアンス、プライバシー、情報セキュリティの各チームは、組織全体で稼働しているサードパーティ技術の全体像を把握できていない場合があります。
医療分野に広がるウェブサイトのトラッキング
調査によると、サードパーティへのデータ転送は、病院のウェブサイトの大半に存在しています。
2024年に、全米を代表する連邦政府系以外の急性期病院100施設の標本を対象に行われた調査では、96%のウェブサイトが少なくとも1つのサードパーティにユーザー情報を転送していました。各サイトは中央値で9つのサードパーティドメインと通信しており、86%が少なくとも1つのサードパーティ製Cookieを使用していました。
100施設のうち、一般に公開されたプライバシーポリシーを備えていたのは71施設にとどまりました。そのうち、ユーザー情報を受け取るサードパーティの企業やサービスを具体的に明記していたポリシーは40件のみでした。
この結果は重要な違いを浮き彫りにしています。プライバシーポリシーがあるからといって、組織が自社サイトの動作をすべて把握しているとも、ポリシーが現在の実態を正確に記述しているとも限りません。
プライバシーポリシーは作成時点では正確だったとしても、新しい技術やベンダー、キャンペーン、ウェブサイトが加わるにつれて、実態とずれていく可能性があります。
大規模な医療組織ほど課題が大きくなる理由
医療システムや複数拠点を持つ医療グループでは、数百人がデジタル運用に関わることもあります。マーケティング部門が分析プラットフォームを選び、代理店が広告ピクセルを設置し、診療領域が新しい予約アプリを導入し、買収したばかりのクリニックが従来のウェブサイト技術を使い続ける、といった具合です。
個々の判断は、単独で見れば妥当に思えるかもしれません。しかし積み重なると、複雑で十分に文書化されていないデータ連携のネットワークが生まれかねません。
よくある問題は次のとおりです。
- ウェブサイト、サブドメイン、マイクロサイト、ランディングページの一元的な一覧がない
- 関連組織ごとにプライバシーや同意取得の運用が異なる
- タグ管理システムの使い方に一貫性がない
- プライバシー、セキュリティ、法務の審査なしに技術が追加される
- 合併・買収に伴いトラッキングコードを引き継いでいる
- 終了したキャンペーンのタグが稼働したままになっている
- プライバシーポリシーが実際のサイトの動作を反映していない
- ベンダーが追加の再委託先や技術を持ち込む
- ウェブサイトのツールを承認・監視する責任の所在が不明確
医療システムのトップページを確認しただけでは、専門クリニックのサイト、予約ページ、採用ポータル、拠点別のランディングページで何が起きているかは必ずしも分かりません。
ウェブサイトのトラッキングはいつHIPAAの問題になるのか
トラッキング技術を通じて収集された情報、またはトラッキング技術ベンダーに開示された情報にPHI(保護対象医療情報)が含まれる場合、HIPAA規則が適用されます。
特に慎重な確認が必要なページは次のとおりです。
- 認証が必要な患者ポータル
- 患者ポータルのログインページ・登録ページ
- オンライン予約ページ
- 症状チェッカー
- 医師検索ツール
- メールアドレスなどの識別情報を収集するページ
- 病状や受診理由を入力するフォーム
- 治療、処方、請求、診療記録に関する情報を含むページ
米国保健福祉省(HHS)の公民権局(OCR)は、プライバシーポリシー、ウェブサイト上の通知、利用規約があるだけでは、PHIの開示が許容されるわけではないとしています。さらにOCRは、通常のCookie同意バナーはHIPAAに準拠した本人の承認(オーソライゼーション)にあたらないとも述べています。
トラッキングベンダーが、規制対象事業体のために、対象となる業務の一環としてPHIを作成、受領、保管、送信する場合、そのベンダーはビジネスアソシエイトに該当する可能性があります。組織は、その開示が許されるのか、適切なビジネスアソシエイト契約(BAA)が必要なのかを判断しなければなりません。
ベンダーに対し、情報を受け取った後で削除や匿名化を求めるだけでは、問題が解決するとは限りません。すでにPHIがベンダーに開示されている場合、その開示自体に適法な根拠が必要です。
ウェブサイトのトラッキングに伴うプライバシーリスクへの対策
ウェブサイトのプライバシーを自動で監視するツールは、可視性の欠如を埋める助けになります。こうしたツールは、公開ページをスキャンしてサードパーティのスクリプトやCookieを検出し、ウェブサイトやサブドメイン全体で動作する外部技術を特定し、追加調査が必要になりそうな動きにフラグを立てられます。
また、観測されたサイトの動作を組織のプライバシーポリシーの記述と照合し、時間の経過に伴う変化を監視することもできます。
これらのツールは法的分析の代わりにはならず、ある開示がHIPAAに違反するかどうかを判定するものでもありません。しかし、プライバシー、コンプライアンス、マーケティング、技術の各チームが潜在的なリスクをより早く見つけ、対応の優先順位を決め、継続的な監督を示す助けになります。
このページのフォームに入力すると、無料のウェブスキャンを受けられます。サイトに潜むコンプライアンスリスクの詳細を、それぞれ高・中・低のスコア付きでまとめたレポートが届きます。
サードパーティのスクリプトをリスクレベル(高・中・低)別に特定する無料スキャンをご利用ください。
医療機関のウェブページへのアクセスがすべてPHIに関わるわけではない
法的な位置づけは、トラッキング技術について初期に報じられた内容よりも微妙なものです。
2024年6月、連邦裁判所は*American Hospital Association v. Becerra*において、OCRのトラッキング技術に関するガイダンスの一部を無効としました。裁判所は、特定の病状や医療機関に関する公開の認証不要ページを訪れた事実とIPアドレスの組み合わせだけで、HIPAA上の義務が生じるとする見解を退けました。
OCRの現行ガイダンスも、公開されている医療関連ページを訪問しただけでは、トラッキング技術が訪問とIPアドレスを結び付けたとしても、個人を識別できる健康情報の開示に自動的には当たらないと認めています。
たとえば、腫瘍学のページを訪れる人は、学術研究、親族の支援、ニュースの閲覧、求職などが目的かもしれません。ページを訪問した事実だけでは、その人ががんであることや、がん治療を求めていることは分かりません。
ただし、この判決は医療機関のウェブサイトを一般的に適用除外としたわけではありません。識別可能な情報が、個人の健康、医療、医療費の支払いと結び付く場合には、HIPAAが適用される可能性があります。予約フォーム、登録ページ、症状チェッカー、認証付きポータルに入力された情報は、一般的な情報ページへの匿名の訪問とは、リスクが大きく異なります。
規制や訴訟のリスクはHIPAAにとどまらない
2023年7月、OCRと連邦取引委員会(FTC)は、約130の病院システムと遠隔医療事業者に共同で警告書を送付しました。この書簡は、Meta PixelやGoogle Analyticsなどの技術が機微な健康情報をサードパーティに開示しかねないと注意を促しました。
FTCは、組織が誤解を招くプライバシーの約束をした場合や、消費者の健康情報を不公正または欺瞞的な方法で利用・開示した場合に、措置を講じることができます。州の消費者保護法、プライバシー法、盗聴禁止法が適用される可能性もあります。
つまり、情報がHIPAAのPHIの定義に当てはまらないというだけで、そのトラッキングを低リスクと結論づけるべきではありません。
執行事例を見ると、リスクの広がりが分かります。
– ニューヨーク州司法長官は、ニューヨーク・プレスビテリアン病院と30万ドルで和解しました。広告ツールが、訪問者が医師を検索したり予約したりした際の情報を収集・開示していたとの疑いによるものです。和解では、方針の変更、削除要請、プライバシー保護の強化が義務づけられました。
– FTCは、GoodRxがプライバシーに関する約束に反して、健康情報をFacebookやGoogleなどに開示したと主張しました。GoodRxは150万ドルの民事制裁金と、広告目的での健康情報の共有制限に同意しました。
– BetterHelpは、メールアドレス、IPアドレス、健康に関する質問票の情報を広告目的で開示したとするFTCの申し立てを解決するため、780万ドルの支払いに同意しました。
民事訴訟も新たなリスクを生んでいます。原告は、連邦法や州法の盗聴禁止、プライバシー、消費者保護、契約に関する法律に基づいて請求を行ってきました。すべての請求が認められたわけではなく、結果は多くの場合、対象となる情報、関連法令の文言、同意取得の手続き、技術の動作方法によって左右されます。
したがって、HIPAAに基づく執行措置が成功した例がないからといって、組織にリスクがないことにはなりません。
Cookieバナーだけでは十分ではない
同意管理は、特に州のプライバシー法の下で重要ですが、バナーだけでは技術面の可視性の不足を補えません。
組織は、次の点を確認する必要があります。
– 訪問者が選択を行う前に、どの技術が動作しているか
– 拒否された技術が、実際に読み込まれないようになっているか
– 同意の仕組みが、関連するすべてのウェブサイトとサブドメインを対象としているか
– 訪問者の設定が、連携するシステムに引き継がれているか
– ポリシーが、収集する情報とその提供先を正確に示しているか
– HIPAAの承認(オーソライゼーション)やその他の法的な許可が必要か
バナーは、Cookieを使用していることを訪問者に伝えられます。しかし、特定のスクリプトが予約イベントや患者の識別子、フォームに入力された情報を受け取っているかどうかまでは分かりません。
1回限りのウェブサイト監査は、ある時点のスナップショットにすぎない
大規模な医療機関のウェブサイトは、絶えず変化します。新しいページが公開され、キャンペーンが始まり、ベンダーがコードを更新し、プラグインが変わり、買収した組織が新たなドメインを持ち込みます。
今日実施した調査が、来月のウェブサイトの状態を反映しているとは限りません。
効果的な監督には、最初の棚卸しと継続的な監視の両方が必要です。組織は、次の点を特定できなければなりません。
– 新しいスクリプトと外部ドメイン
– Cookieやトラッキングの動作の変化
– 機微な情報を扱う可能性のある新規ページ
– 拠点、ブランド、サブドメイン間の違い
– 削除後に再び現れた技術
– プライバシーポリシーとの矛盾を生む変更
– タグマネージャーやプラグインを通じて行われた無承認の追加
過去の記録は、ある技術がいつ初めて現れたのか、どのページが影響を受けたのか、是正措置や情報漏えいの評価が必要かどうかを判断する助けにもなります。
ウェブサイトのプライバシーガバナンスを確立する
医療システムは、公開ウェブサイト環境を、より広範なプライバシー・セキュリティプログラムの一部として扱うべきです。
実効性のあるガバナンスのプロセスには、次の内容を含める必要があります。
1. **ウェブ資産の全体像を把握する。** ウェブサイト、サブドメイン、マイクロサイト、モバイルアプリ、ランディングページ、ポータル、引き継いだデジタル資産を文書化します。
2. **サードパーティ技術を棚卸しする。** スクリプト、Cookie、ピクセル、プラグイン、埋め込みコンテンツ、各資産が通信する外部ドメインを特定します。
3. **リスクの高いページを優先する。** 予約、登録、医師検索、症状、ポータル、支払い、フォームの各ページに重点を置きます。
4. **目的と責任者を文書化する。** すべての技術に、明確な業務上の目的と社内の責任者を定めます。
5. **関係する情報を評価する。** どのデータが、いつ送信され、PHIやその他の機微な情報を含む可能性があるかを判断します。
6. **ベンダーと契約を見直す。** 提供先がビジネスアソシエイトに該当するか、BAAが必要か、想定する利用が許されるかを確認します。
7. **動作と公表した約束を照合する。** ウェブサイトの動作、同意の選択、プライバシーポリシー、通知の内容は一貫している必要があります。
8. **今後の変更を管理する。** 新しいトラッキング技術は、導入前にマーケティング、プライバシー、セキュリティ、法務の適切な承認を必須とします。
9. **継続的に監視する。** 定期的な手作業の監査だけに頼らず、スキャンを繰り返し、重要な変化を調査します。
10. **判断と是正措置を文書化する。** 調査結果、承認、リスク評価、是正措置、継続的な監督の証拠を保管します。
## 可視性は統制の土台
医療機関は、デジタル分析、広告、ウェブサイトのパーソナライズを放棄する必要はありません。こうした技術は、患者がサービスを見つける助けになり、組織が情報発信の効果を把握するうえでも役立ちます。
不可欠なのは可視性です。
存在を知らない技術を評価することも、検証できないポリシーを徹底することも、見えない開示を管理することもできません。組織のウェブサイト全体で何が動作し、情報がどこへ送られ、それらの活動が組織の義務に合致しているかを理解することが、デジタルマーケティング技術を責任を持って活用するための第一歩です。
患者の動線に潜むリスク
医療機関のウェブサイトは、患者の動線の重要な一部になっています。訪問者は、症状を調べたり、サービスを比較したり、医師を探したり、予約を取ったり、フォームに記入したり、患者ポータルにアクセスしたり、教育用動画を視聴したり、チャットツールを使ったり、近隣の施設を探したりします。
これらの機能は、多くの場合、次のようなサードパーティ技術に依存しています。
- 分析プラットフォーム
- 広告・コンバージョンピクセル
- タグ管理システム
- 予約スケジューリングアプリ
- 埋め込みフォーム
- チャット・チャットボットサービス
- セッションリプレイ技術
- ヒートマップ
- 地図・位置情報サービス
- 埋め込み動画
- A/Bテスト・パーソナライズツール
- ソーシャルメディア連携
こうしたツールの多くは、運用面でもマーケティング面でも確かな価値をもたらします。リスクが生じるのは、組織が技術の収集する情報を十分に理解していない場合、つまり、それがいつ作動し、情報がどこへ送られ、受け取った企業がその情報で何を許されているのかを把握していない場合です。
1つのキャンペーンページでコンバージョンを測定するために追加された技術が、後にウェブサイト全体へ展開されることがあります。プラグインが導入したスクリプトが、当初の承認に含まれていなかった別の企業と通信する場合もあります。目に見えるマーケティングの構成から外したはずのツールが、タグマネージャーや古いページテンプレートを通じて動き続けることもあります。
大規模で頻繁に更新されるウェブ資産では、こうした変化を手作業の確認だけで見つけるのは困難です。
ウェブサイトの技術はどのような情報を収集するのか
サードパーティに開示される情報は、技術の種類、設定、動作するページによって異なります。次のような情報が含まれる可能性があります。
– 訪問したページのURLとタイトル
– 訪問者のIPアドレスとおおよその位置情報
– デバイスとブラウザの情報
– Cookie識別子
– 広告識別子
– 選択されたボタン、リンク、メニュー項目
– 検索語
– フォームの入力欄の操作
– 予約に関連するイベント
– 再訪問者を識別または認識するための情報
サードパーティのスクリプトが存在するからといって、保護対象医療情報(PHI)が開示されたとも、法律に違反したとも限りません。組織は、関係する情報、収集された状況、開示の目的、提供先、適用される法的根拠を検討する必要があります。
しかし、技術が存在することを組織が把握していなければ、その評価を行うことはできません。
*ウェブスキャンのレポートはOurs Privacyの技術を使用して提供されます
翻訳元: https://www.hipaajournal.com/website-tracking-privacy-risks/